Крупная фишинговая кампания PanDa атаковала пользователей Android в Мексике
Злоумышленники, говорящие на китайском языке, провели крупномасштабную фишинговую кампанию против испаноязычных пользователей Android в Мексике. Для распространения троянской программы PanDa они использовали рекламу в Meta и поддельные бренды streaming-сервисов, включая Netflix, NovaFlix и PicomiPlay.
Фишинг через поддельные приложения
Кампания началась в мае 2026 года. Пользователей направляли с рекламных объявлений на фишинговые страницы, которые распространяли ShellA, загрузчик для Android, замаскированный под легитимное streaming-приложение.
Позднее операторы добавили в инфраструктуру Facebook (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta) Pixel SDK и ссылки для атрибуции. Эти инструменты позволяли измерять эффективность рекламы и оптимизировать доставку вредоносной программы.
ShellA убеждал жертв разрешить установку приложений из неизвестных источников. После этого загрузчик расшифровывал встроенные файлы и восстанавливал полезную нагрузку PanDa.
Перед установкой ShellA рандомизировал часть подписи APK. В результате при каждой установке создавался уникальный файл, что усложняло обнаружение угрозы по хеш-суммам.
Возможности PanDa
После установки PanDa запрашивал привилегии службы доступности Android. Получив их, троян мог выполнять следующие действия:
- красть учетные данные из приложений;
- регистрировать нажатия клавиш;
- перехватывать данные блокировки экрана;
- транслировать экран;
- использовать скрытое виртуальное сетевое вычисление (HVNC);
- получать удаленное управление устройством;
- изменять настройки устройства.
PanDa взаимодействовал с инфраструктурой управления через незашифрованное соединение WebSocket. Модуль регистрации нажатий клавиш применял службы доступности Android для перехвата учетных данных, которые пользователи вводили в целевых приложениях.
Исследователи выявили 62 банковских и финансовых приложения, связанных с Мексикой и Нигерией. Их имена могли динамически преобразовываться в имена пакетов после установки приложений на устройство жертвы.
Инфраструктура кампании
Операцию поддерживала AppPanda, неавторизованная панель управления фишингом. Она централизовала настройку посадочных страниц, сбор статистики кампаний, регистрацию доменов и доставку полезных нагрузок.
В течение недели, начавшейся 2 июля 2026 года, инфраструктура зафиксировала:
- более 350 000 посещений посадочных страниц;
- 200 000 уникальных посетителей;
- почти 15 000 загрузок вредоносных APK-файлов;
- как минимум 22 домена, использованных в кампании.
Связанные сервисы создавали сборки APK для PanDa и BTMOB. Сервис BAT1688 каждые 60 минут повторно упаковывал, шифровал и переподписывал полезные нагрузки.
Одноразовые промежуточные домены помогали скрывать основную инфраструктуру и перенаправлять пользователей из социальных сетей на фишинговые страницы.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



